Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine Hilfeseite zusammengestellt, um die wichtigsten Fragen zu beantworten. Diese Hilfeseite finden Sie hier.
Cyber Resilience Act (CRA)
Der EU Cyber Resilience Act ist eine neue EU-weite Vorgabe für digitale, vernetzte Produkte zum Schutz vor Sicherheitslücken und großflächigen Cyberangriffen.
Betroffen sind alle Produkte (Hardware und Software), die nach 2027 neu auf den Markt kommen und digital vernetzt werden können. Praktisch werden davon nahezu alle digitalen Produkte betroffen sein.
Produkte die nicht konform zu den neuen Standards sind, dürfen nach 2027 nicht mehr neu in der EU vertrieben werden.
Meldepflichten in Kraft
Ab dem 11.09.2026 gelten Meldepflichten für digitale Produkte. Sicherheitslücken und Sicherheitsvorfälle müssen innerhalb einer kurzen Zeitspanne umfangreich gemeldet werden. Es gelten folgende Zeitspannen:
- 24 Stunden nach Kenntnis muss eine erste Meldung erfolgen.
- 72 Stunden nach Kenntnis muss eine detaillierte Meldung erfolgen.
- 14 Tage nach Kenntnis muss ein umfangreicher Bericht inkl. Gegenmaßnahmen eingereicht werden (Verlängerung auf 1 Monat bei besonders schweren Fällen).
Die European Network and Information Security Agency (ENISA) hat dafür eine zentrale Meldeplattform entwickelt. Diese finden Sie hier
Empfehlungen
- Prüfen Sie, ob Sie digitale Produkte herstellen, importieren oder vertreiben.
- Falls Sie unter die Regelungen des CRA fallen, sollten Sie sich zeitnah auf der Meldeplattform der ENISA registrieren.
- Im Falle von Sicherheitsvorfällen sollten Sie diese fristkonform und umfangreich auf der Plattform der ENISA melden.

